Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
3953 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Suivante
Auteur Sujet :

[projet libre] logiciel d'analyse de firewall

n°790547
Le_Tolier
Hello IT ?
Posté le 08-03-2006 à 17:38:24  profilanswer
 

Reprise du message précédent :
ok c'est ce que je pensais donc :  
$strmonth = \w{3}
$day = \d{1,2}
$hour = \d{2}:\d{2}:\d{2}
$host = ([^ ]*)
$msg = (.*)
 
donc je vais modifier ([^ ]*) de sorte a chopper mon adress ip  ;) pour entrer dans les if qui suivent


---------------
Never f**k with your systems administrator. Why? Because they know what you do with all that free time! |?? | SAVE Jericho !
mood
Publicité
Posté le 08-03-2006 à 17:38:24  profilanswer
 

n°790625
trictrac
Posté le 08-03-2006 à 20:00:44  profilanswer
 

Mar  8 20:03:32 server kernel: accept IN=eth1 OUT= MAC=00:50:fc:47:d5:d6:00:50:fc:4c:c5:77:08:00 SRC=192.168.1.12 DST=192.168.1.1 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=4878 DF PROTO=TCP SPT=50932 DPT=22 WINDOW=5840 RES=0x00 SYN URGP=0
 
tiens moi au courant ..
mais normalement, ilne devrait pas y avoir de prob a chopper une IP avec le masque [^ ]*

n°790702
Exo 7
Posté le 09-03-2006 à 00:15:54  profilanswer
 

hello
 
Tu peux regarder des idées qui viennent de projets similaires.
http://www.phpwizardry.com/php-syslog-ng.php
http://www.vermeer.org/projects/php-syslog-ng

n°790782
Le_Tolier
Hello IT ?
Posté le 09-03-2006 à 10:37:48  profilanswer
 

C'est pas mal les liens que tu as données sauf que dans le cas précis seul les log de iptables on besoin d'être traité.
Sinon j aurais appris des astuces via ces deux projets  :D


---------------
Never f**k with your systems administrator. Why? Because they know what you do with all that free time! |?? | SAVE Jericho !
n°790785
Le_Tolier
Hello IT ?
Posté le 09-03-2006 à 10:41:06  profilanswer
 

trictrac a écrit :

Mar  8 20:03:32 server kernel: accept IN=eth1 OUT= MAC=00:50:fc:47:d5:d6:00:50:fc:4c:c5:77:08:00 SRC=192.168.1.12 DST=192.168.1.1 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=4878 DF PROTO=TCP SPT=50932 DPT=22 WINDOW=5840 RES=0x00 SYN URGP=0
 
tiens moi au courant ..
mais normalement, ilne devrait pas y avoir de prob a chopper une IP avec le masque [^ ]*


 
J aurais plus tenté un truc de ce style : [1-9]{1,3}\.[1-9]{1,3}\.[1-9]{1,3}\.[1-9]{1,3} ?


---------------
Never f**k with your systems administrator. Why? Because they know what you do with all that free time! |?? | SAVE Jericho !
n°790806
trictrac
Posté le 09-03-2006 à 11:36:37  profilanswer
 

bah si j'ai pas fait ca, c'est parce que chez moi par exemple, syslog resout les nom ... donc 'firewall' matche pas ...
 
Mais tu peux adapter la regexp a tes besoins, pas de prob ...

n°791036
Kyle_Katar​n
Posté le 09-03-2006 à 23:49:08  profilanswer
 

Y'a PHPMyPrelude dans le même genre qui est pas mal (SourceForge) pour les IDS

n°791120
trictrac
Posté le 10-03-2006 à 11:54:04  profilanswer
 

justement, je voulais pas les statistics et autres analyses (corrélation de log) mais bien de l'analyse live ...

n°791259
enfoiro
a nickname is just a nickname
Posté le 10-03-2006 à 18:58:20  profilanswer
 

salut trictrac,
très bonne idée, on pourrait même penser à un système qui fait des stats en live et se met a "clignoter" si le systeme recoit plus de X connections refusées de la même adresse, ou sur un même port...
Les scripts d'ipcop sont très bien pour la visualisation des logs de sécurité aussi il y a surement des idées à prendre (comme par exemple le lien vers whois sur les adresses litigieuses, très instructif ).
 
a+


Message édité par enfoiro le 10-03-2006 à 18:59:19
n°791287
M300A
Posté le 10-03-2006 à 20:28:26  profilanswer
 

As tu penser a la gestion de log rotate :??:

mood
Publicité
Posté le 10-03-2006 à 20:28:26  profilanswer
 

n°791358
trictrac
Posté le 11-03-2006 à 11:21:16  profilanswer
 

ou, le module File::Tail de perl s'en occupe tout seul (c'est celui qui est utilisé par logwatch) et dans la pratique j'ai logrotate, et ca tourne depuis un an ...
mais bon, j'attendais plus de feedback..
Pour savoir comment améliorer l'installeur pour que je puisse en parler à des progeux qui ont pas envie de 'bricoler' ...
 
PS: merci Le_tollier ;)

n°792494
enfoiro
a nickname is just a nickname
Posté le 14-03-2006 à 20:25:55  profilanswer
 

salut,
 
si tu veux créer un paquet deb, je te conseille le dernier chapitre du livre debian des cahiers de l'admin. C'est pas de la pub c'est une intro tres bien faite en francais au packaging debian. SInon les manuels internet
 
http://www.debian.org/doc/maint-guide/
http://tldp.org/HOWTO/html_single/ [...] ing-HOWTO/
http://packages.ubuntulinux.org/dapper/doc/maint-guide
http://www-128.ibm.com/developerwo [...] ebpkg.html
 
Par exemple :)
 
a+


Message édité par enfoiro le 14-03-2006 à 20:48:41
n°793218
trictrac
Posté le 16-03-2006 à 21:06:36  profilanswer
 

Pour info, je suis en train de regarder des autres projet GPL ce qu'il y a de bon a prendre.
J'attend toujorus le retour du tolier sur l'install, si jamais ca évolue.
Et si d'autres personnes veulent s'essayer à l'install, qu'elle me disent ce qui peut conrètement etre faitpour arrenger les problème qui ne manqueront pas d'arriver.
Enfin, pour le .deb, je regarderai a l'occaz dans quelle mesure ca peut etre faisable ...

n°820883
anapivirtu​a
Boh.
Posté le 21-06-2006 à 10:13:22  profilanswer
 

Moi je dis up :o

n°822144
M300A
Posté le 25-06-2006 à 15:54:54  profilanswer
 

C'est toujours vivant ? Pour le packaging debian je peux filer un gros coup de main, voir m'en occuper carément ;)

n°822477
trictrac
Posté le 26-06-2006 à 21:43:24  profilanswer
 

ca a pas eu le temps d'evoluer depuis ...
je suis en train de reconfigurer un fw tout propre qui ferait que fw, donc ca sera deja moins le bordel, et je vais essayer de refaire avancer le bouzin ensuite.
Pour le packaging debian, c'est noté, mais avant, il faudrait que j'arrive a faire un truc qui s'installe deja assez facilement, et comme ca touche a des bdd, qu'il faut aller jouer dans les regles du FW pour qu'il fasse des logs et tout, c'est pas top evident ...

n°923533
anapivirtu​a
Boh.
Posté le 15-06-2007 à 14:18:43  profilanswer
 

Up, ou ca en est :D
 
(1 ans apres, k ?)


Message édité par anapivirtua le 15-06-2007 à 14:18:56

---------------
Si vis pacem, para bellum.
n°934106
trictrac
Posté le 14-07-2007 à 20:12:12  profilanswer
 

mort par faute de temps. Désolé

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Suivante

Aller à :
Ajouter une réponse
 

Sujets relatifs
projet cluster mosixanalyse de log et TCP
Ne démarrer qu'un seul logiciel sous Linuxcontribuer à un projet libre
logiciel pour portableLogiciel pour libérer de la mémoire vive ?
logiciel pour utiliser linux sous windows ?insertion CDaudio et lancement logiciel
Dossier Sécurité : Firewall, VPN, IPSEC 
Plus de sujets relatifs à : [projet libre] logiciel d'analyse de firewall


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)